You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何阻止网站未经授权的Customer角色用户重复注册?

禁用开放注册、阻止无权限用户注册的解决方案

一、针对WordPress站点(主流场景)

  • 关闭后台开放注册开关:进入站点后台「设置」→「常规」,取消勾选「任何人都可以注册」选项并保存。若该选项已关闭仍有注册请求,说明存在漏洞或自定义注册接口,继续以下操作。
  • 禁用默认注册接口:在当前主题的functions.php文件中添加以下代码,屏蔽WordPress默认的注册页面和REST API注册路由:
    add_action('init', function() {
        // 移除前台注册入口
        remove_action('init', 'wp_register');
        add_filter('register_url', '__return_null');
        // 禁用REST API用户注册接口
        add_filter('rest_endpoints', function($endpoints) {
            if (isset($endpoints['/wp/v2/users'])) {
                unset($endpoints['/wp/v2/users']);
            }
            return $endpoints;
        });
    });
    
  • 关闭电商插件注册通道:若站点使用WooCommerce等电商插件,进入「WooCommerce」→「设置」→「账户与隐私」,取消勾选「允许客户在结账时创建账户」「允许客户注册新账户」,同时关闭「我的账户」页面的注册选项。

二、服务器/站点通用拦截方案

  • 屏蔽注册请求路径:根据站点注册接口的URL(如/register、/wp-json/wp/v2/users),在服务器配置中拦截请求:
    • Nginx配置添加规则:
      location ~* /(register|wp-json/wp/v2/users) {
          deny all;
          return 403;
      }
      
    • Apache的.htaccess文件添加规则:
      <FilesMatch "^(register|wp-json/wp/v2/users)$">
          Order Allow,Deny
          Deny from all
      </FilesMatch>
      
  • 批量屏蔽恶意IP:查看服务器访问日志,提取发起注册请求的恶意IP/IP段,通过服务器防火墙(iptables、firewalld)或云防火墙批量屏蔽。

三、排查隐藏注册入口

  • 检查站点所有页面,清理通过短代码、自定义开发添加的隐藏注册表单,删除或禁用对应页面/功能。
  • 排查自定义代码:若站点有自定义注册逻辑,检查代码是否未做权限验证就允许创建用户,直接移除该逻辑或补全权限校验。

内容的提问来源于stack exchange,提问作者1001Songs Clips

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.17 21:13:24